Mars Security, une plateforme autonome d’ingénierie de chasse et de détection des menaces fondée par des vétérans de la cybersécurité offensive, a annoncé aujourd’hui la détection en temps réel basée sur Intel.
Cette extension permet aux centres d’opérations de sécurité (SOC) d’entreprise de convertir les avis de renseignements sur les menaces récemment publiés en règles de détection validées et prêtes pour la production dans les minutes qui suivent leur publication.
Développée par d’anciens opérateurs de l’équipe rouge militaire, cette fonctionnalité ingère systématiquement les rapports sur les menaces provenant d’organisations telles que CISA, Mandiant, Unit 42 et Microsoft Threat Intelligence.
La plateforme traduit les indicateurs bruts et les techniques adverses en logique de détection native mappée MITRE ATT&CK dans l’infrastructure de sécurité active d’une entreprise, notamment CrowdStrike Falcon, Wiz, Splunk, les journaux de pare-feu, Linux Sysmon, les fournisseurs d’identité et les lacs de données comme Snowflake et Databricks.
Chaque règle générée est automatiquement comparée à 30 jours de télémétrie historique de l’organisation avant le déploiement, éliminant ainsi le besoin d’ingestion de données ou de modifications d’infrastructure.
Accélérer le passage du conseil sur les menaces à la défense active
Les entreprises investissent massivement dans les flux de renseignements sur les menaces, mais l’opérationnalisation de ces données dans une logique de détection active reste un défi persistant pour l’industrie.
Les flux de travail d’ingénierie de détection traditionnels nécessitent que les analystes de sécurité analysent manuellement les notes d’information, extraient les indicateurs de compromission (IOC) et les tactiques, techniques et procédures (TTP), identifient les sources de journaux correspondantes, écrivent des requêtes personnalisées et exécutent des cycles de réglage manuel.
Dans la plupart des organisations de sécurité, ce flux de travail manuel prend des jours, voire des semaines. En revanche, les auteurs de menaces font évoluer leur infrastructure et modifient leurs outils en quelques heures. Mars Security ferme cette fenêtre d’exposition critique en automatisant la transition complète de l’ingestion de renseignements au déploiement en production :
- Création automatisée de requêtes natives : À mesure que les avis arrivent, Mars extrait des indicateurs et des tactiques pertinents, les mappe aux nœuds du cadre MITRE ATT&CK et crée une logique de requête native adaptée au collecteur de journaux connecté qui maintient une visibilité sur la menace.
- Backtesting historique empirique : Avant de présenter une règle pour approbation par l’équipe, Mars exécute la requête générée sur 30 jours de télémétrie client historique pour quantifier les correspondances d’événements et projeter les taux de faux positifs.
- Réduction heuristique du bruit : Les indicateurs tels que les noms de domaine, les adresses IP et les hachages de fichiers sont soumis à une notation automatisée par rapport aux références historiques en matière de bruit. Les indicateurs obsolètes, trop larges ou historiquement bruyants sont automatiquement élagués avant d’atteindre une règle.
- Examen et déploiement rationalisés : Les règles validées remplissent une file d’attente d’analystes où les équipes de sécurité peuvent inspecter les correspondances de télémétrie, réexécuter des backtests sur des fenêtres personnalisées et déployer des règles en production en un seul clic.
« Nous avons passé des années du côté offensif, et ce qui nous a le plus surpris, c’est à quel point personne ne nous voyait rarement, même lorsque les informations sur nos appareils étaient déjà publiques. Les renseignements sur les menaces ont toujours informé les équipes de sécurité de ce qui se passe dans le monde. Il ne leur a jamais donné la détection nécessaire pour les trouver dans leur propre environnement. Mars le fait maintenant, et il teste la détection par rapport à vos données avant qu’elles ne soient proches de la production. » – Shahaf Galili, co-fondateur et PDG, Mars Security.
Analyse continue des écarts défensifs et chasse comportementale aux menaces
En plus de traiter les flux de menaces externes, Mars fonctionne continuellement en sens inverse, en cartographiant la couverture défensive existante contre les sources de télémétrie connectées pour faire apparaître les angles morts critiques. Les recommandations automatisées récentes incluent la détection de la falsification de la journalisation AWS CloudTrail, des abus de transfert de domaine Route 53, du mouvement latéral de transmission du hachage et des interactions anormales de l’API Microsoft Graph. Pour les équipes utilisant des workflows de détection en tant que code, Mars fournit des recommandations exploitables directement sous forme de demandes d’extraction ouvertes pour une révision et un déploiement transparents du code.
En donnant la priorité aux mécanismes comportementaux plutôt qu’aux signatures statiques, Mars garantit que l’intégrité de la détection persiste même lorsque les acteurs malveillants modifient leurs outils ou leur infrastructure. L’architecture sous-jacente prend également en charge les surfaces opérationnelles émergentes, notamment la surveillance des agents de codage de l’IA et l’identification des informations d’identification divulguées par inadvertance dans les journaux de sécurité.
« Un SOC ne devrait pas avoir besoin d’un retard de deux semaines pour agir sur un rapport qu’un attaquant a mis deux heures à rendre obsolète. Lorsque les informations arrivent, la détection doit déjà être écrite, déjà testée par rapport à vos données et en attente d’un clic. » – Ran Lerer, co-fondateur et CTO, Mars Security.
« Un avis de campagne restait dans la file d’attente pendant des jours avant de devenir une règle à laquelle tout le monde faisait confiance. Avec Mars, il apparaît déjà cartographié, déjà testé par rapport à l’environnement qu’il est censé protéger, et il tient réellement le coup. C’est la première fois que la détection se sent en avance sur la menace au lieu d’être derrière elle. » – Andy Ellis, ancien RSSI, Akamai Technologies.
Disponibilité
La détection basée sur Intel en temps réel est immédiatement disponible pour tous les clients Mars Security existants, sans frais supplémentaires. Mars se déploie en quelques heures, ne nécessite aucune ingestion de données centralisée, préserve les outils de sécurité existants et est disponible sur AWS Marketplace.
À propos de la sécurité sur Mars
Mars Security est une plateforme d’ingénierie autonome de chasse et de détection des menaces qui convertit en permanence les informations sur les menaces en détections validées au sein de la pile de sécurité existante d’une organisation. Fondée par les vétérans de la sécurité offensive Shahaf Galili, Ran Lerer et Matan Caspi, qui apportent plus de 50 ans d’expérience pratique combinée en matière de cyberattaque, Mars interroge les télémétries SIEM, EDR, identité, cloud et lac de données en place, sans ingestion ni extraction. Mars cartographie les lacunes de couverture de détection, fournit une bibliothèque de chasse aux menaces basée sur le comportement, construite à partir d’années d’opérations offensives et remplace le tapis roulant de correctifs par une ingénierie de détection continue. Mars est conforme à SOC 2, disponible sur AWS Marketplace et soutenu par TLV Partners, Jibe Ventures, Bullet Ventures, CCL et XPS.
Apprenez-en davantage sur marssec.ai.



